中文

面向黑盒模型的隐私保护通用对抗防御

机器学习 2024-08-21 v1 人工智能 密码学与安全

摘要

深度神经网络 (DNN) 越来越多地被用于身份验证和自动驾驶等关键应用,其中对对抗攻击的鲁棒性至关重要。这些攻击可利用微小扰动引发显著预测错误,因此必须增强 DNN 的抗性。传统防御方法通常依赖于对模型详细信息的访问,这引发隐私顾虑,因为模型所有者可能不愿分享此类数据。相比之下,现有的黑盒防御方法未能为各种类型的对抗攻击提供通用防御。为解决这些挑战,我们引入了 DUCD,这是一种无需访问目标模型参数或结构的通用黑盒防御方法。我们的方法通过查询数据来蒸馏目标模型,创建保留数据隐私的白盒替代模型。我们进一步采用基于随机平滑和优化噪声选择的认证防御来增强此替代模型,从而能够对广泛范围的对抗攻击提供稳健防御。比较评估认证防御显示,目标模型和替代模型之间的认证防御效果,证明了我们方法的有效性。在多个图像分类数据集上的实验表明,DUCD 不仅超越了现有的黑盒防御方法,还在提升数据隐私性和降低成员推断攻击成功率的同时,匹配了白盒防御的准确率。

关键词

引用

@article{arxiv.2408.10647,
  title  = {Privacy-preserving Universal Adversarial Defense for Black-box Models},
  author = {Qiao Li and Cong Wu and Jing Chen and Zijun Zhang and Kun He and Ruiying Du and Xinxin Wang and Qingchuang Zhao and Yang Liu},
  journal= {arXiv preprint arXiv:2408.10647},
  year   = {2024}
}

备注

12 pages, 9 figures